CVE-2025-2598
AWS CDK CLI stampa le credenziali AWS recuperate da plugin di credenziali personalizzati
- Pubblicato
- 21 mar 2025
- Aggiornato
- 14 ott 2025
- Assegnazione CNA
- AMZN
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 19,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Quando l'interfaccia a riga di comando dell'AWS Cloud Development Kit (AWS CDK CLI) viene utilizzata con un plugin per le credenziali che restituisce una proprietà di scadenza insieme alle credenziali AWS recuperate, le credenziali vengono stampate nell'output della console. Per mitigare questo problema, gli utenti dovrebbero aggiornare alla versione 2.178.2 o successiva e assicurarsi che qualsiasi codice fork o derivato sia corretto con le nuove patch.
Fonti
2Testare se l'exploit AWS CVE-2025-2598 funziona ancora
- Final-ProjExploit
In teoria, sfruttiamo cve-2025-2598. Speriamo funzioni.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.